> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Настройка частной сети в AWS для BYOC

> Настройте пиринг VPC или PrivateLink для BYOC в AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC на AWS поддерживает два варианта приватного подключения: пиринг VPC и AWS PrivateLink.

<div id="common-prerequisites">
  ## Предварительные требования
</div>

Общие шаги, необходимые как для пиринга VPC, так и для PrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Включите приватный балансировщик нагрузки для ClickHouse BYOC
</div>

Обратитесь в службу поддержки ClickHouse, чтобы включить приватный балансировщик нагрузки.

<div id="aws-vpc-peering">
  ## Настройка пиринга VPC
</div>

Чтобы создать или удалить пиринг VPC для ClickHouse BYOC, выполните следующие действия:

<Steps>
  <Step title="Создайте пиринговое соединение" id="step-1-create-a-peering-connection">
    1. Перейдите в панель мониторинга VPC в учетной записи ClickHouse BYOC.
    2. Выберите Peering Connections.
    3. Нажмите Create Peering Connection.
    4. Укажите ClickHouse VPC ID в поле VPC Requester.
    5. Укажите ID целевой VPC в поле VPC Accepter. (При необходимости выберите другую учетную запись)
    6. Нажмите Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b3d8bb150d61a6ce914c84fd58003dd0" size="lg" alt="BYOC Создание пирингового соединения" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Примите запрос на пиринговое соединение" id="step-2-accept-the-peering-connection-request">
    Перейдите в учетную запись, с которой настраивается пиринг; на странице (VPC -> Peering connections -> Actions -> Accept request) можно одобрить этот запрос на пиринг VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=490e2ed5716332aca1378c6443bf4d2f" size="lg" alt="BYOC Принятие пирингового соединения" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    В учетной записи ClickHouse BYOC:

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ClickHouse VPC ID. Измените каждую таблицу маршрутизации, связанную с частными подсетями.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон целевой VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=9cd903156acba8b4ad3eb95aafda2232" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Добавьте пункт назначения в таблицы маршрутизации целевой VPC" id="step-4-add-destination-to-the-target-vpc-route-tables">
    В AWS-учетной записи, с которой настраивается пиринг:

    1. Выберите Route Tables в панели мониторинга VPC.
    2. Найдите ID целевой VPC.
    3. Нажмите кнопку Edit на вкладке Routes.
    4. Нажмите Add another route.
    5. Введите CIDR-диапазон ClickHouse VPC в поле Destination.
    6. Выберите “Peering Connection” и ID пирингового соединения в поле Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=55f00d623f979f467006eac0599b43cf" size="lg" alt="BYOC Добавление таблицы маршрутизации" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Измените группу безопасности, чтобы разрешить доступ из пиринговой VPC" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    В учетной записи ClickHouse BYOC нужно обновить настройки группы безопасности, чтобы разрешить трафик из вашей пиринговой VPC. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление правил входящего трафика, включающих CIDR-диапазоны вашей пиринговой VPC.

    ***

    Теперь сервис ClickHouse должен быть доступен из пиринговой VPC.
  </Step>
</Steps>

Для частного доступа к ClickHouse подготавливаются приватный балансировщик нагрузки и конечная точка для безопасного подключения из пиринговой VPC пользователя. Частная конечная точка использует формат публичной конечной точки с суффиксом `-private`. Например:

* **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`
* **Частная конечная точка**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`

При необходимости, после того как вы убедитесь, что пиринг работает, можно запросить удаление публичного балансировщика нагрузки для ClickHouse BYOC.

<div id="setup-privatelink">
  ## Настройка PrivateLink
</div>

AWS PrivateLink обеспечивает безопасное приватное подключение к вашим сервисам ClickHouse BYOC без необходимости настраивать пиринг VPC или интернет-шлюзы. Трафик полностью проходит внутри сети AWS и никогда не выходит в публичный интернет.

<Steps>
  <Step title="Запрос настройки PrivateLink" id="step-1-request-privatelink-setup">
    Свяжитесь с [службой поддержки ClickHouse](https://clickhouse.com/cloud/bring-your-own-cloud), чтобы запросить настройку PrivateLink для вашего развертывания BYOC. На этом этапе никакой дополнительной информации не требуется — просто укажите, что хотите настроить подключение через PrivateLink.

    служба поддержки ClickHouse включит необходимые компоненты инфраструктуры, включая **приватный балансировщик нагрузки** и **конечную точку сервиса PrivateLink**.
  </Step>

  <Step title="Создание конечной точки в вашей VPC" id="step-2-create-endpoint">
    После того как служба поддержки ClickHouse включит PrivateLink со своей стороны, вам нужно создать конечную точку VPC в VPC клиентского приложения, чтобы подключиться к сервису ClickHouse PrivateLink.

    1. **Получите Service name конечной точки**:
       * служба поддержки ClickHouse предоставит вам Service name конечной точки
       * Вы также можете найти его в консоли AWS VPC в разделе "Endpoint Services" (отфильтруйте по имени сервиса или найдите сервисы ClickHouse)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=bf711b7d26dae6c4c17ce9af5c0974f7" size="lg" alt="Конечная точка сервиса BYOC PrivateLink" border width="1600" height="473" data-path="images/cloud/reference/byoc-privatelink-1.webp" />

    2. **Создайте конечную точку VPC**:
       * Перейдите в консоль AWS VPC → Endpoints → Create Endpoint
       * Выберите "Find service by name" и введите Service name конечной точки, предоставленное службой поддержки ClickHouse
       * Выберите свою VPC и подсети (рекомендуется по одной на каждую зону доступности)
       * **Важно**: включите "Private DNS names" для конечной точки — это необходимо, чтобы DNS-разрешение работало корректно
       * Выберите или создайте группу безопасности для конечной точки
       * Нажмите "Create Endpoint"

    <Warning>
      **Требования к DNS**:

      * Включите "Private DNS names" при создании конечной точки VPC
      * Убедитесь, что в вашей VPC включены "DNS Hostnames" (VPC Settings → DNS resolution and DNS hostnames)

      Эти параметры необходимы для корректной работы DNS PrivateLink.
    </Warning>

    3. **Подтвердите подключение конечной точки**:
       * После создания конечной точки вам нужно подтвердить запрос на подключение
       * В консоли VPC перейдите в "Endpoint Connections"
       * Найдите запрос на подключение от ClickHouse и нажмите "Accept", чтобы подтвердить его

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=47da57c635012a98eac6d18e6636056b" size="lg" alt="Подтверждение BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title="Добавление Endpoint ID в список разрешенных для сервиса" id="step-3-add-endpoint-id-allowlist">
    После того как конечная точка VPC будет создана и подключение подтверждено, вам нужно добавить Endpoint ID в список разрешенных для каждого сервиса ClickHouse, к которому вы хотите получить доступ через PrivateLink.

    1. **Получите ваш Endpoint ID**:
       * В консоли AWS VPC перейдите в Endpoints
       * Выберите только что созданную конечную точку
       * Скопируйте Endpoint ID (он будет выглядеть как `vpce-xxxxxxxxxxxxxxxxx`)

    2. **Свяжитесь с службой поддержки ClickHouse**:
       * Передайте Endpoint ID в службу поддержки ClickHouse
       * Укажите, каким сервисам ClickHouse следует разрешить доступ с этой конечной точки
       * служба поддержки ClickHouse добавит Endpoint ID в список разрешенных для сервиса
  </Step>

  <Step title="Подключение к ClickHouse через PrivateLink" id="step-4-connect-via-privatelink">
    После того как Endpoint ID будет добавлен в список разрешенных, вы сможете подключиться к сервису ClickHouse, используя конечную точку PrivateLink.

    Формат конечной точки PrivateLink похож на формат публичной конечной точки, но включает поддомен `vpce`. Например:

    * **Публичная конечная точка**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
    * **Конечная точка PrivateLink**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

    DNS-разрешение в вашей VPC будет автоматически направлять трафик через конечную точку PrivateLink, если вы используете формат с поддоменом `vpce`.
  </Step>
</Steps>

<div id="privatelink-access-control">
  ### Управление доступом через PrivateLink
</div>

Доступ к сервисам ClickHouse через PrivateLink контролируется на двух уровнях:

1. **Политика авторизации Istio**: политики авторизации ClickHouse Cloud на уровне сервиса
2. **Группа безопасности конечной точки VPC**: группа безопасности, привязанная к вашей конечной точке VPC, определяет, какие ресурсы в вашем VPC могут использовать эту конечную точку

<Note>
  Возможность частного балансировщика нагрузки «Enforce inbound rules on PrivateLink traffic» отключена, поэтому доступ контролируется только политиками авторизации Istio и группой безопасности конечной точки VPC.
</Note>

<div id="privatelink-dns">
  ### DNS PrivateLink
</div>

DNS для конечных точек BYOC (в формате `*.vpce.{subdomain}`) использует встроенную в AWS PrivateLink возможность "Private DNS names". Записи Route53 не требуются — DNS-разрешение происходит автоматически, если:

* Для вашей конечной точки VPC включена настройка "Private DNS names"
* В вашей VPC включена настройка "DNS Hostnames"

Это гарантирует, что соединения, использующие поддомен `vpce`, автоматически направляются через конечную точку PrivateLink без дополнительной настройки DNS.
